Coolify Vulnerable to Authenticated Remote Code Execution via Command Injection in Database Backup
48Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendcvss 10epss 3.8%
de la publicación al arma0 días
Publicada en NVD23 dic
1ª PoC23 dic
probabilidad de explotación
3.8%top 11% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
Coolify is an open-source and self-hostable tool for managing servers, applications, and databases. Prior to version 4.0.0-beta.451, an authenticated command injection vulnerability in the Database Backup functionality allows users with application/service management permissions to execute arbitrary commands as root on managed servers. Database names used in backup operations are passed directly to shell commands without sanitization, enabling full remote code execution. Version 4.0.0-beta.451 fixes the issue.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Productos afectados
coollabsio · coolifyPoCs públicas encontradas — 1
githubgithub.com/0xrakan/coolify-cve-2025-66209-66213★ 1⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.